DE102011003920A1 - Mobile radio operated electronic access system - Google Patents

Mobile radio operated electronic access system Download PDF

Info

Publication number
DE102011003920A1
DE102011003920A1 DE102011003920A DE102011003920A DE102011003920A1 DE 102011003920 A1 DE102011003920 A1 DE 102011003920A1 DE 102011003920 A DE102011003920 A DE 102011003920A DE 102011003920 A DE102011003920 A DE 102011003920A DE 102011003920 A1 DE102011003920 A1 DE 102011003920A1
Authority
DE
Germany
Prior art keywords
user
application
mobile
identification code
mobile radio
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
DE102011003920A
Other languages
German (de)
Inventor
Dr. Heidenreich Georg
Dr. Leetz Wolfgang
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Siemens Healthcare GmbH
Original Assignee
Siemens AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Siemens AG filed Critical Siemens AG
Priority to DE102011003920A priority Critical patent/DE102011003920A1/en
Priority to US13/369,461 priority patent/US20120210403A1/en
Publication of DE102011003920A1 publication Critical patent/DE102011003920A1/en
Ceased legal-status Critical Current

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/34User authentication involving the use of external additional devices, e.g. dongles or smart cards
    • G06F21/35User authentication involving the use of external additional devices, e.g. dongles or smart cards communicating wirelessly
    • GPHYSICS
    • G16INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR SPECIFIC APPLICATION FIELDS
    • G16HHEALTHCARE INFORMATICS, i.e. INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR THE HANDLING OR PROCESSING OF MEDICAL OR HEALTHCARE DATA
    • G16H40/00ICT specially adapted for the management or administration of healthcare resources or facilities; ICT specially adapted for the management or operation of medical equipment or devices
    • G16H40/60ICT specially adapted for the management or administration of healthcare resources or facilities; ICT specially adapted for the management or operation of medical equipment or devices for the operation of medical equipment or devices
    • G16H40/67ICT specially adapted for the management or administration of healthcare resources or facilities; ICT specially adapted for the management or operation of medical equipment or devices for the operation of medical equipment or devices for remote operation

Abstract

Die vorliegende Erfindung bezieht sich auf ein Mobilfunkgerät (10) zur Verwendung in einem elektronischen Zugangssystem zur Kommunikation mit einem zentralen Server (S) zum Verarbeiten von zumindest einer Zugangsberechtigung für eine Applikation (A), die auf dem Server (S) läuft. Dazu wird ein optisches Identifikationssignal, in Form eines Barcodes oder einer fotografischen Aufnahme des Benutzers an dem Mobilfunkgerät (10) in Form eines Identifikationscodes (I) erfasst und zusammen mit der Mobilfunknummer (G) an den Server (S) zur weiteren Verarbeitung gesendet. Damit kann an dem zentralen Server (S) die Zugangsberechtigung des Benutzers für die jeweilige Applikation (A) überprüft werden. Die Erfindung bezieht sich insbesondere auf medizinische und gesundheitsbezogene Applikationen (A)The invention relates to a mobile radio device (10) for use in an electronic access system for communication with a central server (S) for processing at least one access authorization for an application (A) that runs on the server (S). For this purpose, an optical identification signal, in the form of a bar code or a photograph of the user on the mobile radio device (10) in the form of an identification code (I) is recorded and sent to the server (S) together with the mobile phone number (G) for further processing. The access authorization of the user for the respective application (A) can thus be checked on the central server (S). The invention relates in particular to medical and health-related applications (A)

Description

GEBIET DER ERFINDUNGFIELD OF THE INVENTION

Die vorliegende Erfindung liegt auf den Gebieten der Mobilfunktechnik und der Informationstechnik und betrifft ein Mobilfunkgerät zum Verarbeiten einer benutzerspezifischen und applikationsspezifischen Zugangsberechtigung für eine Applikation, ein mobilfunkgerätebetriebenes, elektronisches Zugangssystem, einen Server, sowie Verfahren zum Verarbeiten zumindest einer applikationsspezifischen Zugangsberechtigung für diverse Applikationen.The present invention relates to the fields of mobile radio technology and information technology and relates to a mobile radio device for processing a user-specific and application-specific access authorization for an application, a mobile radio-operated electronic access system, a server, and methods for processing at least one application-specific access authorization for various applications.

Die vorliegende Erfindung bezieht sich also auf Computernetzwerke und den Datenaustausch mit Mobilfunkgeräten, die unterschiedliche Anwendungen unterstützen, die eine Zugangsberechtigung des jeweiligen Nutzers erfordern, wie beispielsweise E-Commerce- oder Healthcare-Systeme.The present invention thus relates to computer networks and the exchange of data with mobile devices that support different applications requiring access authorization of the respective user, such as e-commerce or healthcare systems.

HINTERGRUND DER ERFINDUNG – STAND DER TECHNIKBACKGROUND OF THE INVENTION - PRIOR ART

Moderne informationstechnologische Systeme im Gesundheitsbereich sind in der Regel computerbasiert und greifen dabei auf den Einsatz von Chipkarten bzw. IC-Karten zurück, beispielsweise als Versicherungskarte. Da die Versicherung jedoch nicht die einzige Anwendung des Nutzers ist, trägt der Nutzer heutzutage eine Vielzahl von solchen Karten mit sich für unterschiedlichste Anwendungen, wie beispielsweise E-Commerce-Anwendungen oder Finanzanwendungen oder dergleichen. Der informationstechnologische Hintergrund solcher Systeme basiert in der Regel darauf, dass der jeweilige Nutzer sich mit der Karte für die jeweilige Applikation identifizieren kann, wobei die Karte sozusagen als „Token” zur Nutzeridentifizierung eingesetzt wird.Modern information technology systems in the health sector are usually computer-based and rely on the use of smart cards or IC cards, for example, as an insurance card. However, since the insurance is not the only application of the user, today the user carries a variety of such cards for a variety of applications, such as e-commerce applications or financial applications or the like. The information technology background of such systems is generally based on the fact that the respective user can identify himself with the card for the respective application, whereby the card is used as a kind of "token" for user identification.

Insbesondere im Gesundheitsbereich und dessen Anwendungen existieren eine Vielzahl von Applikationen, in denen jeweils medizinische Datensätze verwaltet und einander zugeordnet werden müssen, z. B. chronische Erkrankungen, Untersuchungsberichte, Laborbefunde, medizinische Prozeduren und Maßnahmen, diagnostische Bildbefunde, Medikationsdaten etc.Especially in the health sector and its applications exist a variety of applications in which each medical records must be managed and assigned to each other, eg. As chronic diseases, examination reports, laboratory findings, medical procedures and measures, diagnostic image findings, medication data, etc.

Gerade im medizinischen Bereich besteht eine Besonderheit darin, dass lebensbedrohliche Notfallereignisse auftreten können, die sofortige Maßnahmen voraussetzen. In der Praxis zeigt es sich, dass Patienten in solchen Notsituationen häufig gerade nicht die passende Karte mit den Zugangsberechtigungen verfügbar haben oder diese nicht „bedienen” können, was zu Zeitverzögerungen führt.Especially in the medical field is a special feature that life-threatening emergencies can occur, which require immediate action. In practice it turns out that patients in such emergency situations often just do not have the appropriate card with the access permissions available or can not "operate", resulting in time delays.

AUFGABE DER ERFINDUNGOBJECT OF THE INVENTION

Die vorliegende Erfindung hat sich deshalb zur Aufgabe gestellt, ein informationstechnologisches System bereitzustellen, das eine zentrale aber mobile Bedienung eines Benutzers für unterschiedliche Applikationen ermöglicht, die jeweils eine Zugangsberechtigung seitens des Benutzers erfordern. Darüber hinaus sollen medizinische Notfallsituationen, die eine Benutzerberechtigung erfordern, ausführbar sein, wenn der Nutzer seine Berechtigungskarte nicht mit sich führt oder diese nicht verwenden kann.The present invention has therefore set itself the task of providing an information technology system that allows a central but mobile operation of a user for different applications, each requiring an access authorization by the user. In addition, emergency medical situations that require user authorization should be executable if the user does not carry his or her authorization card or can not use it.

Darüber hinaus soll der Datenaustausch zwischen einer Vielzahl von Clients (in der Regel den Patienten) und zumindest einem zentralen Server, auf dem die jeweilige Applikation oder eine Vielzahl von Applikationen liegt, sicherer gestaltet werden.In addition, the data exchange between a plurality of clients (usually the patient) and at least one central server on which the respective application or a plurality of applications is to be made safer.

ALLGEMEINE BESCHREIBUNG DER ERFINDUNGGENERAL DESCRIPTION OF THE INVENTION

Die vorstehende Aufgabe wird durch die beiliegenden nebengeordneten Patentansprüche gelöst, insbesondere durch ein Mobilfunkgerät, ein mobilfunkgerätbetriebenes, elektronisches Zugangssystem, durch einen zentralen Server, durch ein Verfahren zum Verarbeiten einer Zugangsberechtigung, sowie dem Client-seitigen Teil des Verfahrens und dem Server-seitigen Teil des vorstehend erwähnten Verfahrens sowie durch ein Computerprogrammprodukt.The above object is achieved by the accompanying independent claims, in particular by a mobile radio device, a mobile radio-operated electronic access system, by a central server, by a method for processing an access authorization, as well as the client-side part of the method and the server-side part of the method mentioned above and by a computer program product.

Ein wesentlicher Aspekt der vorliegenden Erfindung ist darin zu sehen, ein Schema zum Betrieb eines Kommunikationsnetzes (z. B. Mobilfunk), sowie eine informationstechnologische Plattform, basierend auf einer Client-Server-Lösung, bereitzustellen, mit der die im Stand der Technik bekannten Chip-Karten als Identifikationsmittel durch einen elektronischen Datensatz ersetzt werden können. Die Erfindung schlägt dazu vor, dass Mobilfunkgerät des jeweiligen Benutzers zu verwenden. Dabei wird das Mobilfunkgerät ebenfalls dazu eingesetzt, zwei identifizierende Datensätze zu generieren: Zum Einen wird ein elektronischer Datensatz (Identifikationscode) generiert, der den jeweiligen Benutzer des Mobilfunkgerätes eineindeutig identifiziert und zum Anderen wird ein elektronischer Datensatz (Geräteidentifikator) generiert, der das jeweilige Mobilfunkgerät eineindeutig identifiziert. Die Applikation kann daraufhin – als Empfänger – einer Identifikationsnachricht (versendet vom Mobilfunkgerätebenutzer) aufgrund des den Sender identifizierenden Datensatzes eine Zugangsberechtigung des Senders auf die Applikation überprüfen. In einer bevorzugten Ausführungsform der Erfindung dienen als benutzeridentifizierender Identifikationscode ein Bild des Benutzers und die Handynummer als Geräteidentifikator. In alternativen Ausführungsformen kann der Identifikationscode auch als akustischer Code oder als Identifikationscode in einem anderen Format bereitgestellt werden. Ebenso kann alternativ zur Handynummer ein anderer Identifikator verwendet werden.An essential aspect of the present invention is to provide a scheme for operating a communication network (eg mobile radio), as well as an information technology platform based on a client-server solution, with which the known in the prior art chip Cards can be replaced as identification means by an electronic record. The invention proposes to use the mobile device of each user. The mobile device is also used to generate two identifying records: On the one hand, an electronic record (identification code) is generated, which uniquely identifies the user of the mobile device and on the other hand, an electronic record (device identifier) is generated, the one-to-one mobile device identified. The application can then - as a receiver - an identification message (sent by the mobile user) on the basis of identifying the sender record an access authorization of the sender to check the application. In a preferred embodiment of the invention serve as a user-identifying code an image of the user and the mobile number as a device identifier. In alternative embodiments, the Identification code can also be provided as an acoustic code or as an identification code in another format. Likewise, another identifier can be used as an alternative to the mobile number.

Ein Aspekt der Erfindung bezieht sich damit auf ein Mobilfunkgerät zur Verwendung in einem elektronischen Zugangssystem zur Kommunikation mit einem zentralen Server zum Verarbeiten von zumindest einer benutzerspezifischen und applikationsspezifischen Zugangsberechtigung für zumindest eine Applikation, mit:

  • – Einem Generator, der zum Generieren eines maschinenlesbaren Identifikationscodes bestimmt ist, der seinerseits einen Benutzer des Mobilfunkgerätes eineindeutig identifiziert;
  • – Einem Einlesemodul, das zum Einlesen des maschinenlesbaren Identifikationscodes bestimmt ist und
  • – einem Sendemodul, das den maschinenlesbaren Identifikationscode zusammen mit einem Geräteidentifikator in einer Identifikationsnachricht an den zentralen Server versendet, der seinerseits dazu bestimmt ist, aus der empfangenen Identifikationsnachricht zumindest eine applikationsspezifische und benutzerspezifische Zugangsberechtigung zu extrahieren.
One aspect of the invention thus relates to a mobile radio device for use in an electronic access system for communication with a central server for processing at least one user-specific and application-specific access authorization for at least one application, comprising:
  • A generator intended to generate a machine-readable identification code which in turn uniquely identifies a user of the mobile device;
  • A read-in module intended for reading in the machine-readable identification code, and
  • - A transmission module that sends the machine-readable identification code together with a device identifier in an identification message to the central server, which in turn is intended to extract from the received identification message at least one application-specific and user-specific access authorization.

Im Folgenden werden die im Rahmen dieser Erfindung verwendeten Begrifflichkeiten erläutert.The terms used in the context of this invention are explained below.

Das Mobilfunkgerät ist in der bevorzugten Ausführungsform ein handelsübliches Handy, auf das ein Zugangsberechtigungsmodul, beispielsweise als Softwareapplikation, geladen ist. Alternativ kann das Handy über ein spezifisches Zugangsmodul, das als Hardwaremodul ausgebildet ist, ausgestattet sein. Neben der Ausführung als Handy können auch andere tragbare, elektronische Geräte zur Anwendung kommen, wie zum Beispiel PDA's (Personal Digital Assistent), Laptops, tragbare Computer oder andere elektronische Geräte mit entsprechenden Schnittstellen. In der bevorzugten Ausführungsform umfassen diese Geräte bzw. das eingesetzte Mobilfunkgerät eine integrierte Kamera, um Bilddaten zu erfassen. Alternativ ist es auch möglich, dass das Mobilfunkgerät mit einer Schnittstelle ausgebildet ist, um Daten mit einem Bilderfassungsgerät (zum Beispiel einer digitalen Kamera) auszutauschen und diese einzulesen. Das Mobilfunkgerät steht in Datenaustausch mit zumindest einem zentralen Server. Der Datenaustausch findet dabei vorzugsweise über das Mobilfunknetz statt. Alternativ können hier auch andere Kommunikationsprotokolle zum Einsatz kommen. Alle der im Folgenden genannten Varianten der Erfindung können grundsätzlich auf andere Kommunikationsendgeräte bezogen sein, auch wenn sie nur im Zusammenhang mit einem Mobilfunkgerät beschrieben sind.In the preferred embodiment, the mobile device is a commercially available mobile phone to which an access authorization module, for example as a software application, is loaded. Alternatively, the mobile phone can be equipped via a specific access module, which is designed as a hardware module. In addition to being a mobile phone, other portable electronic devices may be used, such as PDA's (Personal Digital Assistant), laptops, portable computers or other electronic devices with corresponding interfaces. In the preferred embodiment, these devices or the deployed mobile device include an integrated camera to capture image data. Alternatively, it is also possible that the mobile device is designed with an interface to exchange data with an image capture device (for example, a digital camera) and to read them. The mobile device is in data exchange with at least one central server. The data exchange preferably takes place via the mobile radio network. Alternatively, other communication protocols can also be used here. All of the variants of the invention mentioned below can in principle be related to other communication terminals, even if they are only described in connection with a mobile radio device.

Das elektronische Zugangssystem umfasst einen zentralen Server. Je nach Art der Anwendung, können hier selbstverständlich auch mehrere Server zum Einsatz kommen, um die jeweiligen Applikationen zu verwalten. Die Applikationen kennzeichnen sich alle dadurch, dass sie nur mit einer benutzerspezifischen und applikationsspezifischen Zugangsberechtigung bedient und gesteuert werden können. Insbesondere im Gesundheitssektor ist es eine zwingende Voraussetzung, dass beispielsweise Patientendaten nur von einer berechtigten Person (in der Regel dem Patienten selbst und dem behandelnden Arzt) eingesehen werden können. Dafür tragen die jeweiligen Benutzer (Patient und/oder Arzt) im Stand der Technik ein spezifisches Token mit sich, das bei den meisten Anwendungen in Form einer Chipkarte ausgebildet sein wird. Die Chipkarte trägt dabei einen oder mehrere Datensätze, um den jeweiligen Benutzer eineindeutig zu identifizieren. Gemäß einer bevorzugten Ausführungsform ist der Server ausgebildet, um die jeweilige Applikation (oder die Vielzahl von Applikationen) auszuführen. Mit anderen Worten laufen die jeweiligen Applikationen auf dem Server und es werden nur die Input-Datensätze und/oder die Output-Datensätze an den jeweiligen Client (also an das Mobilfunkgerät) übertragen. Ein Beispiel für eine solche Applikation ist die Verwaltung von Versicherungsdaten für einen Patienten. Je nach Anwendung können beispielsweise die Versicherungsdatensätze des Patienten an die Applikation gesendet werden, um eine medizinische Untersuchung mit den jeweiligen Versicherungsdaten zu verbuchen. Ebenso können neue Versicherungsbedingungen dazu führen, dass Versicherungsdaten von der Applikation an den Client übertragen werden. Im letzteren Fall werden die Daten auf dem Chip der Speicherkarte gespeichert, um für spätere Anwendungen wieder abrufbar zu sein. Ebenso ist es möglich, dass die Applikation verteilt ausgebildet ist und teilweise auf dem zentralen Server und teilweise auf dem Client des Mobilfunkgerätes ausführbar ist.The electronic access system comprises a central server. Depending on the type of application, of course, several servers can be used here to manage the respective applications. The applications are all characterized by the fact that they can only be operated and controlled with a user-specific and application-specific access authorization. Particularly in the health sector, it is a mandatory requirement that, for example, patient data can only be viewed by an authorized person (as a rule, the patient himself and the attending physician). For this purpose, the respective users (patient and / or doctor) in the prior art carry a specific token with them, which in most applications will be in the form of a chip card. The chip card carries one or more data records in order to uniquely identify the respective user. According to a preferred embodiment, the server is designed to execute the respective application (or the plurality of applications). In other words, the respective applications run on the server and only the input data records and / or the output data records are transmitted to the respective client (ie to the mobile radio device). An example of such an application is the administration of insurance data for a patient. Depending on the application, for example, the patient's insurance data records can be sent to the application in order to record a medical examination with the respective insurance data. Likewise, new insurance conditions may lead to insurance data being transferred from the application to the client. In the latter case, the data is stored on the chip of the memory card to be retrievable for later applications. It is also possible that the application is distributed and partially executable on the central server and partly on the client of the mobile device.

Ebenso liegt es auf der Hand, dass die Applikation, der zentrale Server und/oder das Mobilfunkgerät mit anderen elektronischen oder computerbasierten Instanzen oder Modulen interagieren, um Zugangsberechtigungsdaten zu übertragen.It is also obvious that the application, the central server and / or the mobile device interact with other electronic or computer-based instances or modules to transmit access authorization data.

Der maschinenlesbare Identifikationscode wird vorzugsweise auf dem Mobilfunkgerät selbst direkt erzeugt. Der Identifikationscode kennzeichnet sich dadurch, dass er den Nutzer (hier: Benutzer des Mobilfunkgerätes) eineindeutig identifiziert. Der Identifikationscode ist maschinen- bzw. computerlesbar und umfasst zumindest einen der folgenden Datensätze: Benutzername, Geburtsdatum des Nutzers, Geburtsort, dessen Emailadresse oder andere Datensätze, die den Nutzer eineindeutig identifizieren und grundsätzlich invariant sind bis auf die optionalen Hinzufügungen von veränderlichen Anteilen, wie z. B. einem Zeitstempel. Vorzugsweise ist auf dem Mobilfunkgerät ein Softwaremodul geladen, das unter anderem dazu ausgebildet ist, diesen Identifikationscode zu generieren, einzulesen und diesen schnell, zuverlässig und sicher einem weiteren Datensatz zuzuordnen. Demnach ist das Einlesemodul als Bestandteil des Generators ausgebildet. Alternativ kann der Identifikationscode auch nicht auf dem Handy, sondern z. B. von dem Mobilfunknetz – oder Kommunikationsnetzwerkbetreiber generiert werden. Dann dient das Einlesemodul zum Einlesen des remote generierten Identifikationscodes. Bei dem weiteren Datensatz handelt es sich um einen Geräteidentifikator.The machine-readable identification code is preferably generated directly on the mobile device itself. The identification code is characterized by the fact that it uniquely identifies the user (here: user of the mobile device). The identification code is machine or computer readable and includes at least one of the following records: user name, date of birth of the user, place of birth, e-mail address, or other records that uniquely identify the user and are invariant except for the optional additions of variable shares, such as: , B. a timestamp. Preferably, a software module is loaded on the mobile device, which is designed, inter alia, to generate this identification code, read in and quickly, reliably and safely assign it to another record. Accordingly, the read-in module is designed as part of the generator. Alternatively, the identification code not on the phone, but z. B. generated by the mobile network or communication network operators. Then the read-in module is used to read in the remotely generated identification code. The further data record is a device identifier.

Der Geräteidentifikator ist ebenfalls ein maschinen- bzw. computerlesbarer Code, der dazu dient, den Anwender auf eineindeutige Weise zu identifizieren. Vorzugsweise wird der Geräteidentifikator von der Mobilfunknummer des jeweiligen Mobilfunkgerätes gebildet. Der Geräteidentifikator identifiziert somit den Benutzer (Client) des Mobilfunk- oder Netzwerkgerätes auf eineindeutige Weise (in der Regel über dessen SIM-Karte). Falls mehrere Anwender mit derselben Mobilfunknummer kommunizieren bzw. diese verwenden, werden dem Geräteidentifikator demnach weitere Zusätze hinzugefügt, um alle Benutzer dieser Nummern unterscheidbar zu machen.The device identifier is also a machine or computer readable code that serves to uniquely identify the user. Preferably, the device identifier is formed by the mobile number of the respective mobile device. The device identifier thus uniquely identifies the user (client) of the mobile or network device (usually via its SIM card). If several users communicate with or use the same mobile number, further additions are added to the device identifier to distinguish all users of those numbers.

Ebenso ist es möglich, mehrere Mobilfunknummern als Geräteidentifikator zu verwenden, wobei jede Mobilfunknummer je einen Benutzer eineindeutig identifiziert. In einer alternativen Ausführungsform kann alternativ oder kumulativ zur Mobilfunknummer noch die Gerätenummer des Mobilfunkgeräteherstellers verwendet werden, falls diese eineindeutig das jeweilige Mobilfunkgerät identifiziert. Vorzugsweise kann der Geräteidentifikator direkt aus dem Mobilfunkgerät selbst generiert werden, ohne dass weitere Benutzer-Interaktionen oder ein Datenaustausch mit weiteren Instanzen notwendig sind.It is also possible to use several mobile numbers as device identifiers, each mobile number uniquely identifying one user each. In an alternative embodiment, alternatively or cumulatively to the mobile number, the device number of the mobile device manufacturer can still be used if it uniquely identifies the respective mobile device. Preferably, the device identifier can be generated directly from the mobile device itself, without further user interaction or data exchange with other instances are necessary.

Bei der Identifikationsnachricht handelt es sich um ein digitales Signal, das ebenfalls auf dem Mobilfunkgerät erzeugt wird. Die Identifikationsnachricht ist üblicherweise eine Kombination aus dem maschinenlesbaren Identifikationscode und dem maschinenlesbaren Geräteidentifikator. In alternativen Ausbildungen umfasst die Identifikationsnachricht noch weitere Elemente, wie beispielsweise einen Zeitstempel, um die Identifikationsnachricht auch zu einem späteren Zeitpunkt zeitlich auflösen zu können. Vorzugsweise wird die Identifikationsnachricht in maschinenlesbarer Form auf dem Mobilfunkgerät automatisch und ohne weitere Benutzerinteraktion erstellt. In alternativen Ausführungsformen kann die Identifikationsnachricht noch weiteren Sicherheitsmaßnahmen zugeführt werden, beispielsweise kann die Identifikationsnachricht als solches oder Teile derselben einer Verschlüsselung unterzogen werden, so dass sie nur in verschlüsselter Form an den Server übertragen werden, der diese dann – in Kenntnis der notwendigen Verschlüsselungsinformationen – wieder entschlüsselt.The identification message is a digital signal that is also generated on the mobile device. The identification message is usually a combination of the machine-readable identification code and the machine-readable device identifier. In alternative embodiments, the identification message comprises further elements, such as a time stamp, in order to be able to temporally resolve the identification message at a later time. Preferably, the identification message is created in machine-readable form on the mobile device automatically and without further user interaction. In alternative embodiments, the identification message can be supplied to further security measures, for example, the identification message as such or parts thereof are subjected to encryption, so that they are transmitted only in encrypted form to the server, this then - knowing the necessary encryption information - again decrypted.

Ein wichtiger Aspekt der vorliegenden Erfindung ist darin zu sehen, dass ein optischer Code als Identifikationscode verwendet wird, um den Mobilfunkbenutzer zu identifizieren. Dabei werden die Bilddaten verwendet, die den Nutzer eineindeutig identifizieren. Dazu zählen eine Aufnahme des Nutzers oder ein anderweitiger optischer Code, der in einer Vorbereitungsphase dem Mobilfunknutzer zugeordnet worden ist. Beispielsweise kann es sich hier um einen Barcode handeln. Mit einer, dem Mobilfunkgerät zugeordneten Kamera wird in einem nachfolgenden Schritt der jeweils verwendete optische Code erfasst (Aufnahme eines abgebildeten Barcodes oder Aufnahme des Mobilfunknutzers oder eine Kombination von beidem). Erfindungsgemäß ist auf dem Mobilfunkgerät ein Modul implementiert, das aus dem erfassten optischen Signal(en) ein digitales Signal erzeugt. Beispielsweise kann es sich hier um eine optische Erkennungsmaßnahme, wie zum Beispiel ein im Stand der Technik bekanntes Optical-character-recognition-Verfahren (kurz: OCR-Verfahren) oder dergleichen handeln. Mit anderen Worten ist es somit erfindungsgemäß vorgesehen, ein optisches, analoges Signal (das erfasste Bild) in ein digitales Signal (den Identifikationscode) zu transformieren. Vorzugsweise ist es vorgesehen, dass der digitale Identifikationscode von dem Mobilfunkgerät an den zentralen Server übertragen wird, um dort aufgelöst zu werden. Wie vorstehend bereits erwähnt, können hier selbstverständlich noch weitere Sicherungsmaßnahmen angewendet werden, so dass nicht der Identifikationscode direkt, sondern nur ein verschlüsseltes Abbild desselben an den zentralen Server übermittelt wird. Ebenso ist es möglich, den Identifikationscode über mehrere Zwischenstellen und somit nur indirekt an den zentralen Server zu übertragen, falls beispielsweise noch weitere Applikationen und Maßnahmen auf dem Identifikationscode ausgeführt werden müssen.An important aspect of the present invention is that an optical code is used as the identification code to identify the mobile radio user. It uses the image data that uniquely identifies the user. These include a recording of the user or any other optical code that has been assigned to the mobile user in a preparatory phase. For example, this can be a barcode. With a camera assigned to the mobile device, the optical code used in each case is recorded in a subsequent step (recording of an imaged barcode or recording of the mobile user or a combination of both). According to the invention, a module is implemented on the mobile radio device, which generates a digital signal from the detected optical signal (s). By way of example, this may be an optical recognition measure such as, for example, an optical character recognition method known in the art (OCR method for short) or the like. In other words, it is thus provided according to the invention to transform an optical, analog signal (the captured image) into a digital signal (the identification code). Preferably, it is provided that the digital identification code is transmitted from the mobile device to the central server in order to be resolved there. As already mentioned above, of course, further security measures can be applied here, so that the identification code is not transmitted directly, but only an encrypted image of the same to the central server. Likewise, it is possible to transmit the identification code via a plurality of intermediate points and thus only indirectly to the central server, if, for example, further applications and measures have to be executed on the identification code.

Vorzugsweise wird der Identifikationscode mit einer optischen Erfassungseinrichtung erfasst, die dem Mobilfunkgerät zugeordnet ist. Üblicherweise handelt es sich dabei um eine Kamera, beispielsweise um eine CCD-Kamera (umfassend Chargecoupled-device-Sensoren). Selbstverständlich ist es ebenso möglich, den Identifikationscode mit einem anderen elektronischen Gerät zu erfassen und über eine Schnittstelle an das Mobilfunkgerät zu übertragen, um diesen dann dem Sendemodul zum gemeinsamen Versenden mit dem Geräteidentifikator weiterzuleiten. Alternativ kann der Identifikationscode auch von einer anderen Applikation oder einer anderen computerbasierten Instanz eingelesen und über eine Schnittstelle an das Mobilfunkgerät gesendet werden.Preferably, the identification code is detected with an optical detection device, which is associated with the mobile device. This is usually a camera, for example a CCD camera (comprising charge-coupled-device sensors). Of course, it is also possible to capture the identification code with another electronic device and transmit it via an interface to the mobile device, in order to then forward this to the transmission module for common transmission with the device identifier. Alternatively, the identification code can also be read in by another application or another computer-based instance and transmitted via an interface to be sent to the mobile device.

Wie vorstehend bereits erwähnt, umfasst das Mobilfunkgerät zumindest einen Generator oder ein Einlesemodul und ein Sendemodul. Dabei handelt es sich vorzugsweise um Softwareapplikationen und/oder um Hardwaremodule.As already mentioned above, the mobile device comprises at least one generator or a read-in module and a transmission module. These are preferably software applications and / or hardware modules.

Das Sendemodul kann in zwei unterschiedlichen Betriebsmodi betrieben werden:

  • – In einem Push-Modus und
  • – in einem Pull-Modus.
The transmitter module can be operated in two different operating modes:
  • - In a push mode and
  • - in a pull mode.

Der Push-Modus kennzeichnet sich dadurch, dass bei einem vordefinierbaren Ereignis auf Seiten des Mobilfunkgerätes (zum Beispiel: Einschalten des Mobilfunkgerätes, neu generierter oder geänderter Identifikationscode und/oder Geräteidentifikator etc.) automatisch das Versenden der Identifikationsnachricht an den zentralen Server ausgelöst wird. Der Pull-Modus kennzeichnet sich dadurch, dass das Versenden der Identifikationsnachricht von einem Ereignis des Servers ausgelöst wird. Insbesondere wird das Versenden der Identifikationsnachricht dann angestoßen, wenn der Server bzw. eine auf ihn laufende Applikation Identifikationsdaten anfordert. In beiden Varianten kann es vorgesehen sein, ein Verifikationssignal zu erfassen, das notwendig ist, um die Identifikationsnachricht zu versenden. Das Verifikationssignal erfordert üblicherweise eine Bestätigung des Mobilfunknutzers. Mit diesem Aspekt kann die Sicherheit des Systems erhöht werden, da nur dann identifizierende Daten von dem Mobilfunkgerät an den zentralen Server oder an andere Instanzen versendet werden, wenn der Mobilfunknutzer dessen Versendung bestätigt. In einer bevorzugten Ausführungsform ist es vorgesehen, dass der optische Identifikationscode als multimodale Nachricht, insbesondere unter Verwendung des multimedia-messagingservice (als MMS) übertragen wird. In alternativen Ausführungsformen sind hier jedoch andere Datenformate und Übertragungsprotokolle anwendbar.The push mode is characterized in that in a predefinable event on the part of the mobile device (for example: switching on the mobile device, newly generated or changed identification code and / or device identifier, etc.) automatically sending the identification message is triggered to the central server. The pull mode is characterized in that the sending of the identification message is triggered by an event of the server. In particular, the sending of the identification message is initiated when the server or an application running on it requests identification data. In both variants, it may be provided to detect a verification signal which is necessary in order to send the identification message. The verification signal usually requires a confirmation of the mobile user. With this aspect, the security of the system can be increased because only then identifying data from the mobile device to the central server or to other instances are sent when the mobile user confirms its transmission. In a preferred embodiment, it is provided that the optical identification code is transmitted as a multimodal message, in particular using the multimedia messaging service (as MMS). In alternative embodiments, however, other data formats and transmission protocols are applicable here.

Ein wesentlicher Vorteil der erfindungsgemäßen Lösung ist darin zu sehen, dass bei der Kommunikation mit dem Mobilfunkgerät ohnehin ein, das Mobilfunkgerät identifizierender Code (in der Regel die Mobilfunknummer) übertragen wird. Dieser Datensatz wird verwendet, um die Identifikationsnachricht zu erzeugen bzw., um auf Seiten des Servers aus der Identifikationsnachricht den Identifikationscode zu extrahieren.A significant advantage of the solution according to the invention is the fact that in the communication with the mobile device anyway, the mobile device identifying code (usually the mobile number) is transmitted. This data record is used to generate the identification message or to extract the identification code from the identification message on the server side.

Damit steht der Vorteil, dass keine oder nur geringfügige informationstechnologische Zusatzmaßnahmen oder Erweiterungen an den Mobilfunkgeräten notwendig sind. Darüber hinaus sind keine wesentlichen weiteren Benutzerinteraktionen notwendig, so dass das Verfahren zum Verarbeiten der Zugangsberechtigungen weitestgehend automatisch ausgeführt werden kann. Für den medizinischen Einsatz erweist es sich insbesondere als vorteilhaft, dass die den jeweiligen Patienten identifizierende Codierung (der Identifikationscode) auch selbst dann eingelesen werden kann, wenn der Mobilfunknutzer aufgrund medizinischer Bedingung oder Erkrankung nicht in der Lage ist, selbsttätig seinen Identifikationscode einzugeben. Ein weiterer Vorteil ist auch darin zu sehen, dass die Art der jeweiligen Applikationen nicht auf den medizinischen Sektor beschränkt sind, sondern beispielsweise auch grundsätzlich in anderen Domänen anwendbar sind, wie beispielsweise im Versicherungsbereich, im Finanzbereich oder im E-Commercebereich mit Applikationen, in denen sich ein Benutzer ebenfalls applikationsspezifisch berechtigen muss (was bisher immer über die Benutzung einer IC-Karte und das Einlesen der jeweiligen Datensätze auf den IC-Chip erfolgte). Somit ist ein Vorteil auch darin zu sehen, dass die Art und der Inhalt der jeweiligen Applikation grundsätzlich unabhängig von der erfindungsgemäßen Lösung sind. Demnach können die Applikationen auch erweitert werden. So ist es beispielsweise auch möglich, dass der Server nach dem Empfangen der Identifikationsnachricht und der Extraktion des Identifikationscodes noch weitere Datensätze vom Client (also vom Mobilfunkgerät) empfängt und diese auf dem Server verarbeitet.This has the advantage that no or only minor additional information technology measures or extensions to the mobile devices are necessary. In addition, no significant further user interactions are necessary, so that the process for processing the access permissions can be carried out largely automatically. For medical use, it proves to be advantageous, in particular, that the coding identifying the respective patient (the identification code) can also be read in even if the mobile phone user is unable to automatically enter his identification code due to a medical condition or illness. Another advantage is also to be seen in the fact that the nature of the respective applications are not limited to the medical sector, but for example, are also generally applicable in other domains, such as insurance, financial or e-commerce with applications in which A user must also have application-specific authorization (which has hitherto always been carried out via the use of an IC card and the reading of the respective data records on the IC chip). Thus, an advantage is also to be seen in the fact that the nature and content of the respective application are fundamentally independent of the solution according to the invention. Accordingly, the applications can also be extended. Thus, for example, it is also possible for the server after receiving the identification message and the extraction of the identification code to receive further data records from the client (ie from the mobile radio device) and process them on the server.

Welche Parameter zur Bestimmung des Identifikationscodes berücksichtigt werden, kann im Vorfeld definiert werden. So ist es beispielsweise möglich, hier lediglich den Nutzernamen und dessen Geburtsdatum zu berücksichtigten. Es ist jedoch auch möglich, hier noch weitere der vorstehend genannten Datensätze zu verwenden. Ein Wechsel von Konfigurationsparametern, wie der Definition des Identifikationscodes, ist auch während des laufenden Betriebs möglich. So können beispielsweise auch die E-Mail-Adresse des Nutzers oder andere identifizierende Datensätze, wie beispielsweise Bankzugangsdaten berücksichtigt werden.Which parameters are taken into account for determining the identification code can be defined in advance. For example, it is possible to include only the username and date of birth here. However, it is also possible to use even more of the above-mentioned data sets. A change of configuration parameters, such as the definition of the identification code, is also possible during operation. For example, the user's e-mail address or other identifying records, such as bank account details, may be taken into account.

In einer bevorzugten Ausführungsform sind der Generator, das Einlesemodul und das Sendemodul in einem Modul in das Mobilfunkgerät integriert. Alternativ können diese auch als separate Module in das Mobilfunkgerät implementiert werden. Damit sind diese auch unabhängig voneinander änderbar. Üblicherweise erfolgt dies in Form von Applets.In a preferred embodiment, the generator, the read-in module and the transmission module are integrated in a module in the mobile device. Alternatively, these can also be implemented as separate modules in the mobile device. Thus, these are independently changeable. This is usually done in the form of applets.

Eine weitere Lösung der vorstehend erwähnte Aufgabe besteht in einem mobilfunkgerätbetriebenen (oder netzwerkgerätbetriebenen), elektronischen Zugangssystem zum Verarbeiten von zumindest einer Zugangsberechtigung für zumindest eine Applikation. Das Zugangssystem umfasst eine Vielzahl von Mobilfunkgeräten (bzw. Netzwerkgeräten) und zumindest einen zentralen Server, mit dem die Mobilfunkgeräte in Datenaustausch (vorzugsweise über das Mobilfunknetz) stehen. Dabei ist ein Mobilfunkgerät jeweils einem Benutzer zugeordnet, so dass also der Benutzer über das Mobilfunkgerät eineindeutig identifiziert werden kann. Darüber hinaus ist das Mobilfunkgerät über einen maschinenlesbaren Geräteidentifikator identifizierbar. Vorzugsweise wird hier die Mobilfunknummer verwendet. Alternative Ausführungsformen sehen hier andere Identifikationsmöglichkeiten für das Mobilfunkgerät vor (z. B. Herstellerhinweis oder ein in einer Vorbereitungsphase zugeordneter ID-Code). In der bevorzugten Ausführungsform ist die Zugangsberechtigung sowohl applikationsspezifisch als auch benutzerspezifisch. Dies bedeutet, dass ein bestimmter Benutzer für eine bestimmte Applikation jeweils eine eigene und separate Zugangsberechtigung benötigt. Damit können die bisher im Stand der Technik verwendeten Karten zum Betreiben der jeweiligen Applikationen (zum Beispiel eine Karte zum Betreiben einer Versicherungsapplikation und eine andere Karte zum Betreiben einer medizinischen Applikation) mit der erfindungsgemäßen Lösung durch die Verwendung eines einzigen Mobilfunkgerätes mit der erfindungsgemäßen Zusatzfunktionalität ersetzt werden.A further solution to the above-mentioned object is a mobile radio-operated (or network-device-operated) electronic access system for processing at least one access authorization for at least one application. The access system comprises a multiplicity of mobile radio devices (or network devices) and at least one central server, with which the mobile radio devices are exchanged (preferably via the mobile network). In this case, a mobile device is assigned to each user, so that therefore the user can be uniquely identified via the mobile device. In addition, the mobile device is identifiable via a machine-readable device identifier. Preferably, the mobile number is used here. Alternative embodiments provide other identification options for the mobile device (eg manufacturer's advice or an ID code assigned in a preparation phase). In the preferred embodiment, the access authorization is both application-specific and user-specific. This means that a particular user requires a separate and separate access authorization for a specific application. Thus, the cards previously used in the prior art for operating the respective applications (for example, a card for operating an insurance application and another card for operating a medical application) can be replaced with the inventive solution by using a single mobile device with the additional functionality according to the invention ,

Wie bereits erwähnt, kennzeichnet sich das erfindungsgemäße Zugangssystem unter anderem dadurch, dass auf dem Mobilfunkgerät ein maschinenlesbarer Identifikationscode generiert oder eingelesen wird und dann zusammen mit dem Geräteidentifikator, der ebenfalls maschinenlesbar ist, in einer Identifikationsnachricht an den zentralen Server über das Mobilfunknetz und mit der Endgeräteadresse der Applikation (z. B. Mobilfunknummer oder E-Mail-Adresse) versendet wird. Daraufhin kann der Server aus der empfangenen Identifikationsnachricht zumindest eine applikationsspezifische Zugangsberechtigung extrahieren und damit die Applikation steuern bzw. betreiben. Dabei interagiert der Benutzer lediglich mit seinem Mobilfunkgerät über die vorgesehene Benutzerschnittstelle. Eine Interaktion des Mobilfunkgerätbenutzers mit dem zentralen Server ist nicht vorgesehen und auch nicht notwendig.As already mentioned, the access system according to the invention is characterized, inter alia, by the fact that a machine-readable identification code is generated or read on the mobile device and then together with the device identifier, which is also machine-readable, in an identification message to the central server via the mobile network and with the terminal address the application (eg mobile phone number or e-mail address) is sent. The server can then extract at least one application-specific access authorization from the received identification message and thus control or operate the application. The user only interacts with his mobile device via the intended user interface. An interaction of the mobile user with the central server is not provided and not necessary.

Mit der Erfindung wird es nun möglich, den Mobilfunknutzer auf eineindeutige Weise auf Seite des Servers zu identifizieren und diese Daten in einer Datenbank zu speichern oder anderen Instanzen zur Verfügung zu stellen.The invention now makes it possible to unambiguously identify the mobile user on the server side and to store this data in a database or make it available to other entities.

Eine weitere Lösung der oben stehenden Aufgabe besteht in einem Verfahren zum Verarbeiten von einer Zugangsberechtigung gemäß dem beiliegenden Anspruch. Dabei werden das Generieren, das Einlesen und das Versenden am Mobilfunkgerät ausgeführt, während das Empfangen und das Extrahieren auf dem zentralen Server ausgeführt werden.A further solution to the above object is a method for processing an access authorization according to the appended claim. The generating, reading in and sending are performed on the mobile device, while the receiving and extracting are performed on the central server.

Eine Lösung der vorstehenden Aufgabe besteht somit auch in einem Client-seitigem Verfahren, das auf dem Mobilfunkgerät ausgeführt wird und zur Interaktion mit dem zentralen Server bestimmt ist, sowie in einem Server-seitigem Verfahren zum Betreiben eines Servers, das zur Interaktion mit dem Mobilfunkgerät ausgebildet ist.A solution to the above object thus also exists in a client-side method, which is executed on the mobile device and intended for interaction with the central server, and in a server-side method for operating a server, which is designed to interact with the mobile device is.

Eine alternative Aufgabenlösung besteht in einem Computerprogrammprodukt gemäß dem beiliegenden Patentanspruch. Das Computerprogramm kann dabei auch auf einen Datenträger oder einem Speichermedium gespeichert sein. Ebenso ist es möglich, das Computerprogramm als verteiltes System bereitzustellen, so dass einzelne Module in dem Mobilfunkgerät ausgeführt werden und andere Module auf dem zentralen Server zur Ausführung kommen.An alternative task solution is a computer program product according to the appended patent claim. The computer program can also be stored on a data medium or a storage medium. It is also possible to provide the computer program as a distributed system, so that individual modules are executed in the mobile device and other modules come on the central server to run.

Eine alternative Lösung der Aufgabe besteht somit in einem computerimplementierten Verfahren gemäß den beiliegenden Verfahrensansprüchen, das auch in Form eines auf einem Speichermedium gespeicherten Programms vertrieben werden kann.An alternative solution of the problem is thus in a computer-implemented method according to the appended method claims, which can also be distributed in the form of a program stored on a storage medium.

Weitere Lösungen der Aufgabe und alternative Ausführungsformen finden sich in den beiliegenden Patentansprüchen.Further solutions to the problem and alternative embodiments can be found in the accompanying claims.

In der folgenden, detaillierten Figurenbeschreibung werden nicht einschränkend zu verstehende Ausführungsbeispiele mit deren Merkmalen und weiteren Vorteilen anhand der Zeichnung beschrieben. In dieser zeigen:In the following detailed description of the figures, non-limiting exemplary embodiments with their features and further advantages will be described with reference to the drawing. In this show:

1 Eine schematische Darstellung von elektronischen Geräten, die gemäß einer vorteilhaften Ausführungsform der Erfindung interagieren und 1 A schematic representation of electronic devices that interact according to an advantageous embodiment of the invention and

2 eine schematische Darstellung eines mobilfunkgerätbetriebenen, elektronischen Zugangssystems gemäß einer bevorzugten Ausführungsform der Erfindung und 2 a schematic representation of a mobile radio operated electronic access system according to a preferred embodiment of the invention and

3 eine schematische Darstellung eines Datenaustausches zwischen einem Mobilfunkgerät und einem zentralen Server gemäß einer bevorzugten Ausführungsform der Erfindung. 3 a schematic representation of a data exchange between a mobile device and a central server according to a preferred embodiment of the invention.

Im Folgenden wird die Erfindung anhand von unterschiedlichen Ausführungsbeispielen in Zusammenhang mit den Figuren näher erläutert.In the following the invention will be explained in more detail with reference to different embodiments in conjunction with the figures.

1 zeigt eine schematische, übersichtsartige Darstellung eines Mobilfunkgerätes 10, das über ein Mobilfunknetz (in den Figuren einheitlich als „Netz” bezeichnet) in Datenaustausch mit zumindest einem zentralen Server S steht. Bei dem Mobilfunkgerät 10 kann es sich um handelsübliche Handys oder Smartphones handeln, die unterschiedliche Speicher (RAM, ROM), ein Betriebssystem OS, einen Taktgeber CLOCK, eine Verarbeitungseinheit CPU und in der Regel mehrere Schnittstellen SS umfassen. Dabei umfassen die Schnittstellen SS eine grafische Benutzeroberfläche, in der Regel in Form eines Touchscreens. 1 shows a schematic, overview-like representation of a mobile device 10 which is in communication with at least one central server S via a mobile radio network (referred to uniformly in the figures as "network"). In the mobile device 10 they may be commercially available cell phones or smartphones that have different memories (RAM, ROM), an operating system OS, a clock CLOCK, a processing unit CPU and, as a rule, several interfaces SS include. The interfaces SS include a graphical user interface, usually in the form of a touch screen.

Das Mobilfunkgerät 10 umfasst ein Modul 100, in das weitere Module integriert sind. Bei dem Modul 100 handelt es sich um ein Zugangsmodul, das zur Berechnung und Verarbeitung von Zugangsdaten bestimmt ist.The mobile device 10 includes a module 100 , in which further modules are integrated. In the module 100 It is an access module intended for the calculation and processing of access data.

Bei dem Server S handelt es sich um eine computerbasierte Instanz, die aus einem Rechner oder einem Rechnernetzwerk oder einem Cloud-Computing-System bestehen kann, das mit weiteren computerbasierten Instanzen interagiert, so zum Beispiel mit einer Datenbank DB. Der Server S umfasst erfindungsgemäß zumindest eine Applikation A, die ihrerseits mehrere Module umfasst.The server S is a computer-based entity that may consist of a computer or a computer network or a cloud computing system that interacts with other computer-based entities, such as a database DB. According to the invention, the server S comprises at least one application A, which in turn comprises a plurality of modules.

Erfindungsgemäß ist es vorgesehen, als Mobilfunkgerät 10 ein übliches, im Handel erhältliches Mobilfunkgerät 10 zu verwenden, auf das zusätzlich ein Software-/oder Hardware-Applet geladen bzw. implementiert wird. Das Applet kann in Form eines einzelnen Moduls 100 bereitgestellt werden oder es kann modular aufgebaut sein und einzelne separate Module 101, 102 und 103 etc. vorsehen, die auf dem Mobilfunkgerät 10 implementiert sind.According to the invention, it is provided as a mobile device 10 a common, commercially available mobile device 10 to which an additional software or hardware applet is loaded or implemented. The applet can be in the form of a single module 100 be provided or it may be modular and individual separate modules 101 . 102 and 103 etc., on the mobile device 10 are implemented.

2 zeigt in einer übersichtsartigen Darstellung auf schematische Weise, dass bei dem erfindungsgemäßen Zugangssystem in der Regel eine Vielzahl von Mobilfunkgeräten 101, 102, 103, 104 ... miteinander über ein Mobilfunknetz im Datenaustausch mit einer Vielzahl von Servern S stehen. In einer alternativen Ausführungsform ist es auch möglich, nur einen zentralen Server S vorzusehen. Auf dem Server S können unterschiedliche Applikationen A1, A2, A3 etc. implementiert sein, die zur Verarbeitung und zur Berechnung von Zugangsdaten bestimmt sind. Die Zuordnung zwischen Applikation und Server ist nicht beschränkt. So ist es auch möglich, dass auf einem Server nur eine Applikation läuft oder, dass mehrere Applikationen (für eine Anwendung) auf mehreren Servern verteilt sind. Zum Beispiel eine Bildleseapplikation zum Lesen von patientenspezifischen Bilduntersuchungsdaten, eine Past-Processingsapplikation zum Nachbearbeiten eines Bilddatensatzes, eine Zugangsapplikation zum Authentifizierung des Benutzers etc. 2 shows in an overview-like representation in a schematic manner that in the access system according to the invention usually a plurality of mobile devices 10 1 , 10 2 , 10 3 , 10 4 ... with each other via a mobile network in the data exchange with a plurality of servers S. In an alternative embodiment, it is also possible to provide only one central server S. Different applications A 1 , A 2 , A 3, etc., which are intended for processing and calculating access data, can be implemented on the server S. The assignment between application and server is not limited. So it is also possible that only one application runs on a server or that several applications (for one application) are distributed on several servers. For example, an image reading application for reading patient-specific image examination data, a past-processing application for reprocessing an image data set, an access application for authenticating the user, etc.

Wie in 2 angedeutet, können die unterschiedlichen Server S mit jeweils denselben Applikationen Ai oder mit jeweils unterschiedlichen Applikationen A ausgebildet sein. Die Server S stehen über ein Netzwerk in Datenaustausch. Bei dem Netzwerk handelt es sich üblicherweise um ein Computernetzwerk, das nach unterschiedlichen Protokollen betrieben werden kann.As in 2 indicated, the different servers S may each be formed with the same applications Ai or with different applications A. The servers S are in data exchange via a network. The network is usually a computer network that can operate on different protocols.

Üblicherweise wird ein Mobilfunkgerät 10 von genau einem Anwender oder Benutzer betrieben. Dies ist in 2 mit der Zuordnung zwischen dem schematisch dargestellten Nutzer und dem jeweiligen Mobilfunkgerät 10 angedeutet. Es können alternativ auch n:m-Zuordnungen existieren.Usually, a mobile device 10 operated by exactly one user or user. This is in 2 with the association between the user shown schematically and the respective mobile device 10 indicated. Alternatively, n: m mappings may exist.

Gemäß einer bevorzugten Ausführungsform ist der Server S mit den Applikationen A1, A2, A3 ... dem Mobilfunkbetreiber zugeordnet. Damit kann ein Datenaustausch zwischen den einzelnen Mobilfunkgeräten 10 und den jeweiligen Applikationen A auf dem Server S bereitgestellt werden. In einer alternativen Ausführungsform ist der Server S mit den Applikationen A nicht Bestandteil des Mobilfunkbetreiber-Rechenzentrums, sondern als separater Server S vorgesehen. In diesem Fall stellt der Mobilfunknetzbetreiber eine Schnittstelle zu dem Server S her, der den Datenaustausch gewährleistet. Demnach kann auch ein Server S, der als separate Instanz vorgesehen ist, indirekt über Zwischenschaltung von computerbasierten Instanzen des Mobilfunknetzbetreibers mit den Mobilfunkgeräten 10 des Systems interagieren.According to a preferred embodiment, the server S with the applications A 1 , A 2 , A 3 ... assigned to the mobile operator. This allows a data exchange between the individual mobile devices 10 and the respective applications A are provided on the server S. In an alternative embodiment, the server S with the applications A is not part of the mobile operator data center, but provided as a separate server S. In this case, the mobile network operator establishes an interface to the server S, which ensures the data exchange. Accordingly, a server S, which is provided as a separate instance, indirectly via the interposition of computer-based instances of the mobile network operator with the mobile devices 10 interact with the system.

Gemäß einem Aspekt bezieht sich die Erfindung darauf, dass ein Benutzer, der über mehrere Chipkarten für unterschiedliche Anwendungen bzw. Applikationen A verfügt nun über lediglich eine gemeinsame und weitestgehend automatisierte Zugangsberechtigung unter Verwendung seines Mobilfunkgerätes 10 die unterschiedlichen Applikationen A bedienen bzw. steuern kann, ohne dass er die einzelnen Chip-Karten bedienen muss, wie es bisher im Stand der Technik erforderlich war. Insbesondere soll die Verwendung von zwei unterschiedlichen Codierungen (erstens: In Bezug auf das Mobilfunkgerät 10 und zweitens: In Bezug auf den Anwender/Benutzer) eine applikationsspezifische und benutzerspezifische Überprüfung der Zugangsberechtigung möglich sein.According to one aspect, the invention relates to the fact that a user who has several chip cards for different applications or applications A now only has a common and largely automated access authorization using his mobile radio device 10 the different applications A can operate or control without having to operate the individual chip cards, as it was previously required in the prior art. In particular, the use of two different codings (first: In relation to the mobile device 10 and secondly, with regard to the user / user), an application-specific and user-specific checking of the access authorization may be possible.

Dieser erfindungsgemäße Ansatz wird im Folgenden anhand von Ausführungsbeispielen im Zusammenhang mit 3 näher erläutert.This inventive approach will be described in the following with reference to embodiments in connection with 3 explained in more detail.

Erfindungsgemäß ist es also vorgesehen, dass das Mobilfunkgerät 10 mit einem zusätzlichen Applet 100 erweitert wird. Ebenso wird der zentrale Server S mit einer zusätzlichen Applikation A erweitert. In einer alternativen Ausführung der Erfindung ist die Applikation A ohnehin vorgesehen und wird nur durch weitere Module erweitert.According to the invention, it is thus provided that the mobile device 10 with an additional applet 100 is extended. Likewise, the central server S is extended with an additional application A. In an alternative embodiment of the invention, the application A is provided anyway and is only extended by further modules.

Vorzugsweise wird das Mobilfunkgerät 10 durch einen Generator 101 erweitert, der zum Generieren eines maschinenlesbaren Identifikationscodes I bestimmt ist. Dabei identifiziert der Identifikationscode I den jeweiligen Mobilfunkgerätenutzer eineindeutig.Preferably, the mobile device 10 through a generator 101 extended, which is intended to generate a machine-readable identification code I. In this case, the identification code I uniquely identifies the respective mobile radio user.

In einer alternativen Ausführung ist ein Einlesemodul 102 vorgesehen, das ebenfalls auf dem Mobilfunkgerät 10 implementiert wird und das zum Einlesen des Identifikationscodes I bestimmt ist, der auf einer anderen Instanz generiert worden ist. In an alternative embodiment is a read-in module 102 provided, also on the mobile device 10 is implemented and that is intended for reading the identification code I, which has been generated on another instance.

Des Weiteren wird ein Sendemodul 102 auf dem Mobilfunkgerät 10 bereitgestellt. Das Sendemodul 102 dient zum Erstellen einer Identifikationsnachricht N. Die Identifikationsnachricht N umfasst vorzugsweise den maschinenlesbaren Identifikationscode I und einen Geräteidentifikator G. Der Geräteidentifikator G identifiziert das jeweilige Mobilfunkgerät 10 auf eineindeutige Weise. Gemäß einer bevorzugten Ausführungsform handelt es sich bei dem Identifikationscode I um einen Datensatz, der den Benutzer auf eineindeutige Weise identifiziert. Dabei kommt eine Kombination von personenindividuellen bzw. personenspezifischen Datensätzen zur Anwendung, wie beispielsweise den Benutzernamen, den Benutzergeburtstag, den Ort, die E-Mail-Adresse, ein Bild des Benutzers etc. Vorzugsweise wird hier ein Bild des Benutzers verwendet. Das Bild des Benutzers wird mit dem Mobilfunkgerät 10 mit einer integrierten Kamera aufgenommen und in digitalisierter Form zusammen mit dem Geräteidentifikator G als Identifikationsnachricht N an den Server S übertragen. Bei dem Geräteidentifikator G wird vorzugsweise die Mobilfunknummer des Mobilfunkgerätes 10 verwendet. Da bei der Kommunikation des Mobilfunkgerätes 10 ohnehin die Mobilfunknummer G verwendet wird, ist die Hinzufügung des Geräteidentifikators G in Form der Mobilfunkgerätenummer ohnehin gegeben und wird sozusagen automatisch ohne Änderung des bestehenden Systems ausgeführt. In alternativen Ausführungsformen kann die Identifikationsnachricht N noch weitere Datensätze, wie zum Beispiel Zeitstempel und dergleichen umfassen. Die Identifikationsnachricht N wird über das Mobilfunknetz an den Server S übertragen.Furthermore, a transmission module 102 on the mobile device 10 provided. The transmission module 102 serves for creating an identification message N. The identification message N preferably comprises the machine-readable identification code I and a device identifier G. The device identifier G identifies the respective mobile radio device 10 in an unambiguous way. According to a preferred embodiment, the identification code I is a data record that uniquely identifies the user. In this case, a combination of person-specific or person-specific data sets is used, such as the user name, the user birthday, the location, the e-mail address, an image of the user, etc. Preferably, an image of the user is used here. The image of the user is using the mobile device 10 recorded with an integrated camera and transmitted in digitized form together with the device identifier G as an identification message N to the server S. In the device identifier G is preferably the mobile number of the mobile device 10 used. As in the communication of the mobile device 10 Anyway, the mobile number G is used, the addition of the device identifier G in the form of mobile phone number is given anyway and is carried out, so to speak, automatically without changing the existing system. In alternative embodiments, the identification message N may include further data records, such as timestamps and the like. The identification message N is transmitted to the server S via the mobile radio network.

Der Server S umfasst mehrere Applikationen A. Dabei handelt es sich um Software- und/oder Hardwaremodule. Der Server S umfasst insbesondere ein Empfangsmodul S1, das zum Empfang der Identifikationsnachricht N bestimmt ist. Darüber hinaus umfasst er einen Extraktor S2, der dazu ausgelegt ist, aus der empfangenen Identifikationsnachricht N den Identifikationscode I zu extrahieren. Darüber hinaus umfasst der Server S einen Linker S3, der dazu bestimmt ist, den Identifikationscode I mit dem Geräteidentifikator G elektronisch zu verlinken/verknüpfen, um die jeweilige Applikation A zu betreiben und/oder zu steuern. Dabei kann die Applikation A im Datenaustausch mit einer Datenbank DB stehen, die in 3 ebenfalls dargestellt ist.The server S comprises several applications A. These are software and / or hardware modules. The server S comprises in particular a receiving module S1, which is intended to receive the identification message N. In addition, it comprises an extractor S2 which is designed to extract the identification code I from the received identification message N. In addition, the server S comprises a linker S3 which is intended to electronically link / link the identification code I with the device identifier G in order to operate and / or control the respective application A. In this case, the application A may be in data exchange with a database DB, which in 3 is also shown.

Wie in 3 dargestellt, sind der Generator 101, das Einlesemodul 102 und das Sendemodul 102 auf dem Mobilfunkgerät 10 implementiert oder diesem zugeordnet. Im Gegensatz dazu sind das Empfangsmodul S1, der Extraktor S2 und der Linker S3 der jeweiligen Applikation A zugeordnet und auf dem Server S implementiert.As in 3 shown are the generator 101 , the read-in module 102 and the transmitter module 102 on the mobile device 10 implemented or assigned to this. In contrast, the receiving module S1, the extractor S2 and the linker S3 are assigned to the respective application A and implemented on the server S.

Aus 3 kann auch der typische Ablauf eines Verfahrens zum Verarbeiten von Zugangsberechtigungen erläutert werden.Out 3 The typical course of a method for processing access authorizations can also be explained.

Zunächst wird mobilfunkgeräteseitig der Identifikationscode I mittels des Generators 101 generiert, der den Benutzer des Mobilfunkgerätes 10 auf eineindeutige Weise identifiziert.First, the mobile radio device side, the identification code I by means of the generator 101 generated by the user of the mobile device 10 uniquely identified.

In einem zweiten Schritt wird der generierte Identifikationscode I in das Mobilfunkgerät 10 durch das Einlesemodul 102 eingelesen.In a second step, the generated identification code I in the mobile device 10 through the reading module 102 read.

In einem dritten Schritt wird eine Identifikationsnachricht N generiert, die den eingelesenen Identifikationscode I und den Geräteidentifikator G umfasst. Dies wird von den Sendemodul 102 ausgeführt. Alternativ kann diese Funktion auch auf dem Einlesemodul 102 ausgeführt werden, das dann das Ergebnis an das Sendemodul 103 weiterleitet. In einem nächsten, vierten Schritt versendet das Sendemodul 102 die so generierte Identifikationsnachricht N über das Mobilfunknetz an den zentralen Server S.In a third step, an identification message N is generated, which comprises the read-in identification code I and the device identifier G. This is done by the transmit module 102 executed. Alternatively, this function can also be done on the read-in module 102 be executed, then the result to the transmission module 103 forwards. In a next, fourth step sends the transmitter module 102 the thus generated identification message N via the mobile network to the central server S.

Das Empfangsmodul S1 des Servers S empfängt die Identifikationsnachricht N und leitet diese automatisch an den Extraktor S2 weiter. Der Extraktor S2 extrahiert aus der empfangenen Identifikationsnachricht N den Identifikationscode I, der ja den Benutzer des Mobilfunkgerätes 10 identifiziert. Damit ist es auf Seiten des Servers S möglich, herauszufinden, von welcher Person die jeweilige Nachricht gesendet worden ist und diese Information der Applikation A und/oder weiteren computerbasierten Instanzen und Modulen zur Verfügung zu stellen. Der Linker S3 dient nun dazu, den Identifikationscode I mit dem Geräteidentifikator G aus der empfangenen Identifikationsnachricht N auf elektronische Weise zu verknüpfen, um damit die Applikation A zu betreiben und/oder zu steuern.The receiving module S1 of the server S receives the identification message N and forwards it to the extractor S2 automatically. The extractor S2 extracts from the received identification message N the identification code I, which is the user of the mobile device 10 identified. This makes it possible for the server S to find out from which person the respective message has been sent and to provide this information to the application A and / or further computer-based instances and modules. The linker S3 now serves to electronically link the identification code I with the device identifier G from the received identification message N in order to operate and / or control the application A.

Gemäß einem Aspekt der Erfindung ist es vorgesehen, dass beim Versenden der Identifikationsnachricht N seitens des Mobilfunkgerätes 10 die Zielapplikation A bestimmt wird, die aktiviert werden soll. Vorzugsweise ist es dabei vorgesehen, dass jede der unterschiedlichen Applikationen A eine eigene Mobilfunknummer (oder im Falle eines anderen Kommunikationsnetzwerkes: eine eigene Endgeräteadresse) hat, so dass der Nutzer des Mobilfunkgerätes 10 mit Wahl der jeweiligen Nummer den Empfänger der Identifikationsnachricht N bestimmen kann. Das Mobilfunkgerät ruft damit sozusagen die Applikation an. Die Telefonnummern können dazu in einem SIM-Karten-Telefonbuch vorgehalten werden. Dies soll am folgenden Beispiel näher erläutert werden.According to one aspect of the invention, it is provided that when sending the identification message N by the mobile device 10 the destination application A is determined, which is to be activated. Preferably, it is provided that each of the different applications A has its own mobile phone number (or in the case of another communication network: its own terminal address), so that the user of the mobile device 10 can determine the recipient of the identification message N by dialing the respective number. The mobile device calls it so to speak, the application. The telephone numbers can be stored in a SIM card phonebook. This will be explained in more detail in the following example.

Ein Nutzer ist im Besitz einer Chipkarte für eine erste Anwendung „E-Commerce” und darüber hinaus im Besitz einer zweiten Chipkarte für eine zweite Anwendung „Krankenversicherungskarte”. Wollte der Anwender im Stand der Technik einen Internethandel tätigen und musste anschließend einen Arztbesuch absolvieren, der das Übermitteln seiner Krankenversicherungsdaten erforderte, so war es bisher notwendig, dass der Anwender seine erste E-Commerce-Chipkarte und daraufhin seine zweite Krankenversicherungs-Chipkarte zum Einsatz gebracht hat. Mit der erfindungsgemäßen Lösung ist dies nun nicht mehr notwendig, sondern der Anwender muss nunmehr lediglich mit einem Gerät, nämlich seinem Mobilfunkgerät 10 arbeiten. Für die erste Anwendung sendet er das ihn identifizierende Bild, das er mit der Kamera seines Mobilfunkgerätes 10 aufnimmt (oder bereits aufgenommen hat und aus dem Speicher abruft) unter Angabe seiner Mobilfunknummer (die als Geräteidentifikator G verwendet wird) an die E-Commerce-Applikation A. Die E-Commerce-Applikation A kann daraufhin die Identität des Benutzers überprüfen und kann einen Datenaustausch zum angestrebten Kauf auslösen. Im Anschluss daran oder auch parallel dazu kann der Anwender das ihn identifizierende Bild (das wiederum als Identifikationscode I verwendet wird) an eine andere Mobilfunknummer senden, wiederum unter Weitergabe seiner Mobilfunknummer, die ebenfalls als Geräteidentifikator G verwendet wird. Die zweite Nummer adressiert die zweite Applikation, nämlich die Krankenversicherungsapplikation. Wenn also der Benutzer anlässlich seiner medizinischen Konsultation nach seinen Krankenversicherungsdaten gefragt wird, so ist es nicht mehr notwendig, dass er dafür seine Krankenversicherungskarte herausgibt, sondern er muss lediglich das ihn identifizierende Bild an die Krankenversicherungs-Applikation A versenden, die daraufhin die erforderlichen Daten zur Überprüfung der Zugangsberechtigung analysiert. In einer alternativen Ausführungsform der Erfindung kann ein Datenaustausch zwischen den Applikationen vorgesehen sein, so dass die Identifikationsdaten automatisch und direkt von der ersten zur zweiten oder einer weiteren Applikation gesendet werden, ohne dass der Nutzer hierfür nochmals seine ID-Daten versenden muss. Optional kann zur Sicherheitserhöhung bei Versenden seiner ID-Daten an eine andere Applikation ein Bestätigungssignal des Nutzers angefordert werden.A user is in possession of a chip card for a first application "e-commerce" and also in possession of a second chip card for a second application "health insurance card". If the user wanted to make an Internet trade in the prior art and then had to attend a doctor's visit, which required the transmission of his health insurance data, it was previously necessary that the user brought his first e-commerce smart card and then his second health insurance chip card used Has. With the solution according to the invention, this is no longer necessary, but now the user only has to use one device, namely his mobile device 10 work. For the first application he sends the picture identifying him, which he uses with the camera of his mobile device 10 records (or has already taken and retrieves from memory), indicating his mobile phone number (which is used as a device identifier G) to the e-commerce application A. The e-commerce application A can then verify the identity of the user and can Trigger data exchange for the intended purchase. Following this or also in parallel, the user can send the picture identifying him (which in turn is used as identification code I) to another mobile phone number, again passing on his mobile phone number, which is also used as device identifier G. The second number addresses the second application, namely the health insurance application. Therefore, if the user is asked for his health insurance data on the occasion of his medical consultation, it is no longer necessary for him to issue his health insurance card, but he only has to send the image identifying him to the health insurance application A, which then receives the necessary data for Checking the access authorization analyzed. In an alternative embodiment of the invention, a data exchange between the applications can be provided so that the identification data are sent automatically and directly from the first to the second or a further application, without the user having to send his ID data again for this purpose. Optionally, a confirmation signal from the user can be requested to increase security when sending his ID data to another application.

Ein Vorteil ist somit auch darin zu sehen, dass der Benutzer quasi parallel mehrere Applikationen A bedienen kann, die alle eine (jeweils unterschiedliche) Zugangsberechtigung erfordern.An advantage is thus also to be seen in the fact that the user can operate quasi-parallel multiple applications A, all of which require one (each different) access authorization.

Wie in 3 dargestellt und vorstehend erwähnt, ist es nach einer alternativen Ausführungsform möglich, das Versenden der Identifikationsnachricht N und/oder das Versenden von applikationsspezifischen Daten A von dem Server S an das Mobilfunkgerät 10 von einem Bestätigungssignal und/oder einem Verifikationssignal V seitens des Benutzers abhängig zu machen. Wie in 3 ersichtlich kann auch die weitere Verarbeitung auf dem Server S durch die Applikation A von dem Empfang des Verifikationssignals V abhängig gemacht werden. In diesem Fall wird also gewartet, bis das Mobilfunkgerät 10 ein Verifikationssignal V an den Server S sendet. Damit kann der Nutzer des Mobilfunkgerätes 10 die weitere Verarbeitung von Zugangsdaten auf dem Server S von der Eingabe seines Bestätigungssignals abhängig machen. Insgesamt kann die Sicherheit des Systems erhöht werden, in dem gewährleistet wird, dass identifizierende Nachrichten oder Datensätze nur dann zwischen Mobilfunkgerät 10 und Server S bzw. Applikation A übertragen werden, wenn der Benutzer dies auch bestätigt.As in 3 illustrated and mentioned above, it is possible according to an alternative embodiment, the sending of the identification message N and / or the sending of application-specific data A from the server S to the mobile device 10 be dependent on an acknowledgment signal and / or a verification signal V by the user. As in 3 It can also be seen that the further processing on the server S by the application A is made dependent on the reception of the verification signal V. In this case, so it is waiting for the mobile device 10 sends a verification signal V to the server S. This allows the user of the mobile device 10 make the further processing of access data on the server S dependent on the input of its acknowledgment signal. Overall, the security of the system can be increased by ensuring that identifying messages or records only between mobile device 10 and server S or application A are transmitted, if the user confirms this.

Wie vorstehend bereits erwähnt bezieht sich die Erfindung in den bevorzugten Ausführungsformen auf die Verwendung eines optischen Identifizierungscodes. Dabei gibt es zwei vorteilhafte Ausführungsformen: Zum einen die Verwendung eines Bildes bzw. einer Kameraaufnahme des jeweiligen Benutzers und zum anderen die Verwendung eines Barcodes, der den jeweiligen Benutzer auf eineindeutige Weise identifiziert und der in einem weiteren Schritt durch die Kamera des Mobilfunkgerätes 10 fotografiert wird und somit digitalisiert weitergeleitet werden kann.As mentioned above, in the preferred embodiments, the invention relates to the use of an optical identification code. There are two advantageous embodiments: On the one hand the use of an image or a camera shot of each user and on the other hand, the use of a barcode that identifies the respective user in an unambiguous manner and in a further step by the camera of the mobile device 10 is photographed and thus digitized can be forwarded.

Die Fotografie des Nutzers kann aktuell mit der Kamera erfasst werden oder sie kann in gespeicherter Form vorliegen. Vorteil dieser Lösung liegt darin, dass der Nutzer keine zusätzlichen Identifizierungsmerkmale mit sich tragen muss. Im Fall der Verwendung des Barcodes ist es lediglich notwendig, den Barcode in einem wählbaren Formt mit sich zu tragen. Beispielsweise kann der Barcode auf einem Papier aufgedruckt sein oder er kann bereits in gespeicherter Form im Mobilfunkgerät 10 bereitgestellt werden. Die optische Repräsentation des Barcodes wird dann fotografiert und damit digitalisiert und kann somit an die weiteren Instanzen weitergeleitet werden.The photograph of the user can currently be captured with the camera or it can be stored in saved form. The advantage of this solution is that the user does not have to carry any additional identification features. In the case of using the barcode, it is only necessary to carry the barcode in a selectable form. For example, the barcode can be printed on a paper or it can already be stored in the mobile device 10 to be provided. The optical representation of the barcode is then photographed and thus digitized and can thus be forwarded to the other instances.

In beiden Varianten wird der optische Identifikationscode I (Barcode oder Bild des Benutzers) fotografiert und in digitaler Form, vorzugsweise in einer MMS an den Server S zur Bedienung der Applikationen A versendet.In both variants, the optical identification code I (barcode or image of the user) is photographed and sent in digital form, preferably in an MMS to the server S for operating the applications A.

Zusammenfassend lässt sich die Erfindung wie folgt in verkürzter Form beschreiben: Eine fotografische Datenerfassung eines optischen Identifizierungscodes, in Form eines Bildes des Benutzers oder in Form eines Barcodes wird an dem Mobilfunkgerät 10 erfasst und dient zur Identifikation des Benutzers. Dieser optische Identifizierungscode I wird zusammen mit der Mobilfunknummer G des Mobilfunkgerätes 10 als MMS an eine Applikation A gesendet, die auf einem zentralen Server S läuft und die nach Empfang der Identifikationsnachricht N in der Lage ist, den Sender der Identifikationsnachricht N (nämlich den Benutzer) zu identifizieren und entsprechende Datensätze zuzuordnen, um die Applikation A zu betreiben. Unter Verwendung eines optischen Identifikationssignals (fotografische Aufnahme eines Barcodes oder des Benutzers) und der Mobilfunknummer des Benutzers kann serverseitig eine Identifikation des Benutzers für die jeweilige Applikation A erfolgen.In summary, the invention can be described in abbreviated form as follows: Photographic data acquisition of an optical identification code, in the form of an image of the user or in the form of a bar code, is performed on the mobile radio device 10 recorded and used to identify the user. This optical identification code I is together with the mobile number G of the mobile device 10 sent as MMS to an application A, which runs on a central server S and, after receiving the identification message N, is able to identify the sender of the identification message N (namely the user) and assign corresponding data records in order to operate the application A. , Using an optical identification signal (photographic recording of a barcode or the user) and the mobile number of the user, the user can identify the user for the respective application A on the server side.

Abschließend wird darauf hingewiesen, dass die in der vorstehenden Beschreibung genannten unterschiedlichen Ausführungsbeispiele auch kombiniert zur Anwendung kommen können. Darüber hinaus ist es möglich, Teile des Verfahrens zum Verarbeiten von einer Zugangsberechtigung auf dem Mobilfunkgerät 10 und andere Teile des Verfahrens auf dem Server S auszuführen, sozusagen als verteiltes System oder nach einem Client-Server-Prinzip, bei dem eine Vielzahl von Mobilfunk-Clients 10 mit einem zentralen Server S interagieren, der seinerseits eine Vielzahl von Applikationen A umfassen kann. Das hauptsächliche Anwendungsfeld der Erfindung liegt auf dem Gebiet der Medizintechnik und dem Gesundheitswesen. Das hier vorgeschlagene Zugangsberechtigungsprinzip lässt sich jedoch auch auf andere technische Bereiche übertragen, die ebenfalls eine Zugangsberechtigung seitens des Benutzers erfordern. Darüber hinaus ist eine kumulative Anwendung in unterschiedlichen Bereichen möglich (E-Commerce, Finanzsektor, Gesundheitswesen etc.), wobei der Benutzer lediglich sein Mobilfunkgerät 10 und den ihn identifizierenden optischen Identifizierungscode mit sich tragen muss.Finally, it is pointed out that the different exemplary embodiments mentioned in the above description can also be used in combination. In addition, it is possible to use parts of the method for processing an access authorization on the mobile device 10 and other parts of the method on the server S, so to speak as a distributed system or according to a client-server principle, in which a plurality of mobile clients 10 interact with a central server S, which in turn may include a variety of applications A. The main field of application of the invention is in the field of medical technology and healthcare. However, the access authorization principle proposed here can also be transferred to other technical areas, which also require access authorization on the part of the user. In addition, a cumulative application in different areas is possible (e-commerce, financial sector, health care, etc.), where the user is only his mobile device 10 and must carry with it the identifying optical identification code.

Claims (14)

Mobilfunkgerät (10) zur Verwendung in einem elektronischen Zugangssystem und zur Kommunikation mit einem zentralen Server (S) zum Verarbeiten von zumindest einer benutzerspezifischen und applikationsspezifischen Zugangsberechtigung für zumindest eine Applikation (A), mit: – Einem Generator (101), der zum Generieren eines maschinenlesbaren Identifikationscodes (I) bestimmt ist, der einen Benutzer des Mobilfunkgerätes (10) identifiziert – Einem Einlesemodul (102), das zum Einlesen des maschinenlesbaren Identifikationscodes (I) bestimmt ist – Einem Sendemodul (103), das den maschinenlesbaren Identifikationscode (I) zusammen mit einem Geräteidentifikator (G) in einer Identifikationsnachricht (N) an den Server (S) versendet, der aus der Identifikationsnachricht (N) zumindest eine applikationsspezifische Zugangsberechtigung extrahieren kann.Mobile device ( 10 ) for use in an electronic access system and for communication with a central server (S) for processing at least one user-specific and application-specific access authorization for at least one application (A), comprising: - a generator ( 101 ) intended for generating a machine-readable identification code (I) that informs a user of the mobile radio device ( 10 ) - a read-in module ( 102 ), which is intended for reading the machine-readable identification code (I) - a transmission module ( 103 ), which sends the machine-readable identification code (I) together with a device identifier (G) in an identification message (N) to the server (S), which can extract at least one application-specific access authorization from the identification message (N). Mobilfunkgerät (10) nach Anspruch 1, bei dem der Identifikationscode (I) ein optischer Code ist und als Barcode und/oder als Bild übertragen wird.Mobile device ( 10 ) according to claim 1, wherein the identification code (I) is an optical code and is transmitted as a bar code and / or as an image. Mobilfunkgerät (10) nach einem der vorstehenden Ansprüche, bei dem der Identifikationscode (I) mit einer optischen Erfassungseinrichtung, die dem Mobilfunkgerät (10) zugeordnet ist oder in dieses integriert ist, generiert wird oder der über eine Datenschnittstelle eingelesen wird.Mobile device ( 10 ) according to one of the preceding claims, in which the identification code (I) is provided with an optical detection device which is connected to the mobile radio device ( 10 ) or is integrated in it, is generated or is read in via a data interface. Mobilfunkgerät (10) nach einem der vorstehenden Ansprüche, bei dem die Identifikationsnachricht (N), gegebenenfalls auf ein Verifikationssignal (V) hin, in einem Paket übertragen wird und optional einen Zeitstempel umfasst.Mobile device ( 10 ) according to one of the preceding claims, in which the identification message (N), optionally in response to a verification signal (V), is transmitted in a packet and optionally includes a time stamp. Mobilfunkgerät (10) nach einem der vorstehenden Ansprüche, bei dem die Identifikationsnachricht (N) als multimodale Nachricht, insbesondere unter Verwendung des multimedia messaging services, übertragen wird.Mobile device ( 10 ) according to one of the preceding claims, in which the identification message (N) is transmitted as a multimodal message, in particular using the multimedia messaging service. Mobilfunkgerät (10) nach einem der vorstehenden Ansprüche, bei dem der Geräteidentifikator (G) automatisch aus dem Mobilfunkgerät (10) erzeugt wird und insbesondere die Mobilfunknummer des Gerätes ist und automatisch der Identifikationsnachricht (N) hinzugefügt wird.Mobile device ( 10 ) according to one of the preceding claims, in which the device identifier (G) is automatically transmitted from the mobile radio device ( 10 ) is generated and in particular the mobile number of the device and automatically the identification message (N) is added. Mobilfunkgerätbetriebenes, elektronisches Zugangssystem zum Verarbeiten von zumindest einer benutzerspezifischen und applikationsspezifischen Zugangsberechtigung für zumindest eine Applikation (A), mit einer Vielzahl von Mobilfunkgeräten (10) und zumindest einem zentralen Server (S), bei dem jeweils ein Mobilfunkgerät (10) einem Benutzer zugeordnet ist und bei dem jeweils ein Mobilfunkgerät (10) über einen maschinenlesbaren Geräteidentifikator (G) identifizierbar ist, wobei am Mobilfunkgerät (10) ein elektronischer Identifikationscode (I), der den Mobilfunkgerätebenutzer identifiziert, generiert, eingelesen und in einer Identifikationsnachricht (N) zusammen mit dem maschinenlesbaren Geräteidentifikator (G) an den Server (S) versendet wird, der aus der empfangenen Identifikationsnachricht (N) zumindest eine applikationsspezifische Zugangsberechtigung extrahieren kann.Mobile radio-operated, electronic access system for processing at least one user-specific and application-specific access authorization for at least one application (A), with a multiplicity of mobile radio devices ( 10 ) and at least one central server (S), in each case a mobile device ( 10 ) is assigned to a user and in each case a mobile device ( 10 ) is identifiable via a machine-readable device identifier (G), wherein at the mobile radio device ( 10 ) an electronic identification code (I), which identifies the mobile device user, is generated, read in and sent in an identification message (N) together with the machine-readable device identifier (G) to the server (S) from the received identification message (N) at least one Extract application-specific access authorization. Mobilfunkgerätbetriebenes, elektronisches Zugangssystem nach Anspruch 7, bei dem das Mobilfunkgerät (10) und der Server (S) und gegebenenfalls weitere Instanzen über ein Mobilfunknetz in Datenaustausch stehen.Mobile radio operated electronic access system according to claim 7, wherein the mobile radio device ( 10 ) and the server (S) and, where appropriate, other instances via a mobile network in data exchange. Zentraler Server (S) zur Verwendung in einem mobilfunkgerätbetriebenen, elektronischen Zugangssystem nach Anspruch 7, umfassend: – Ein Empfangsmodul (S1), das zum Empfang der Identifikationsnachricht (N) bestimmt ist – Einen Extraktor, der dazu ausgelegt ist, aus der empfangenen Identifikationsnachricht (N) den Identifikationscode (I) zu extrahieren – Einen Linker (S3), der dazu bestimmt ist, den Identifikationscode (I) mit dem Geräteidentifikator (G) elektronisch zu verknüpfen, um die Applikation (A) zu steuern. A central server (S) for use in a mobile radio operated electronic access system according to claim 7, comprising: - a receiving module (S1) intended to receive the identification message (N) - an extractor adapted to receive from the received identification message (S) N) to extract the identification code (I) - a linker (S3) intended to electronically link the identification code (I) to the device identifier (G) to control the application (A). Zentraler Server (S) nach Anspruch 9, der das Ergebnis des Linkers (S3) in einer Datenbank (DB) speichert oder anderen Instanzen zur Verfügung stellt.Central server (S) according to claim 9, which stores the result of the linker (S3) in a database (DB) or makes it available to other entities. Verfahren zum Verarbeiten von zumindest einer benutzerspezifischen und applikationsspezifischen Zugangsberechtigung für zumindest eine Applikation (A), das auf einer Vielzahl von Mobilfunkgeräten (10) und auf zumindest einem zentralen Server (S) ausgeführt wird, bei dem jeweils ein Mobilfunkgerät (10) einem Benutzer zugeordnet ist und bei dem jeweils ein Mobilfunkgerät (10) über einen maschinenlesbaren Geräteidentifikator (G) identifizierbar ist, mit folgenden Schritten: – Generieren eines maschinenlesbaren Identifikationscodes (I), der den Benutzer identifiziert – Einlesen des generierten Identifikationscodes (I) in das Mobilfunkgerät (10) – Versenden einer Identifikationsnachricht (N) umfassend den eingelesenen Identifikationscode (I) und den Geräteidentifikator (G) von dem Mobilfunkgerät (10) an den Server (S) – Serverseitiges Empfangen der Identifikationsnachricht (N) – Serverseitige Extraktion des Identifikationscodes (I) aus der Identifikationsnachricht (N), um aus dem Identifikationscode (I) zumindest eine applikationsspezifische Zugangsberechtigung zur Steuerung der Applikation (A) zu extrahieren, und elektronisches Verknüpfen des extrahierten Identifikationscodes (I) mit dem Geräteidentifikator (G).Method for processing at least one user-specific and application-specific access authorization for at least one application (A) operating on a plurality of mobile radio devices ( 10 ) and on at least one central server (S) is executed, in each case a mobile device ( 10 ) is assigned to a user and in each case a mobile device ( 10 ) is identifiable via a machine-readable device identifier (G), comprising the following steps: - Generating a machine-readable identification code (I), which identifies the user - Importing the generated identification code (I) into the mobile radio device ( 10 ) - sending an identification message (N) comprising the read-in identification code (I) and the device identifier (G) from the mobile radio device ( 10 ) to the server (S) - Server-side receiving the identification message (N) - Server-side extraction of the identification code (I) from the identification message (N) to extract from the identification code (I) at least one application-specific access authorization for controlling the application (A) , and electronically linking the extracted identification code (I) to the device identifier (G). Verfahren für ein Mobilfunkgerät (10) zum Verarbeiten von zumindest einer benutzerspezifischen und applikationsspezifischen Zugangsberechtigung für zumindest eine Applikation (A), wobei das Mobilfunkgerät (10) mit zumindest einem zentralen Server (S) in Datenaustausch steht, bei dem jeweils ein Mobilfunkgerät (10) einem Benutzer zugeordnet ist und bei dem jeweils ein Mobilfunkgerät (10) über einen maschinenlesbaren Geräteidentifikator (G) identifizierbar ist, mit folgenden Schritten: – Generieren eines maschinenlesbaren Identifikationscodes (I), der den Benutzer identifiziert – Einlesen des generierten Identifikationscodes (I) in das Mobilfunkgerät (10) – Versenden einer Identifikationsnachricht (N) umfassend den eingelesenen Identifikationscode (I) und den Geräteidentifikator (G) von dem Mobilfunkgerät (10) an den Server (S).Method for a mobile device ( 10 ) for processing at least one user-specific and application-specific access authorization for at least one application (A), wherein the mobile radio device ( 10 ) is in communication with at least one central server (S), in each case a mobile device ( 10 ) is assigned to a user and in each case a mobile device ( 10 ) is identifiable via a machine-readable device identifier (G), comprising the following steps: - Generating a machine-readable identification code (I), which identifies the user - Importing the generated identification code (I) into the mobile radio device ( 10 ) - sending an identification message (N) comprising the read-in identification code (I) and the device identifier (G) from the mobile radio device ( 10 ) to the server (S). Verfahren zum Betreiben eines Servers (S) zum Verarbeiten von zumindest einer benutzerspezifischen und applikationsspezifischen Zugangsberechtigung für zumindest eine Applikation (A), wobei der Server (S) mit einer Vielzahl von Mobilfunkgeräten (10) in Datenaustausch steht, bei dem jeweils ein Mobilfunkgerät (10) einem Benutzer zugeordnet ist und bei dem jeweils ein Mobilfunkgerät (10) über einen maschinenlesbaren Geräteidentifikator (G) identifizierbar ist, mit folgenden Schritten: – Empfangen einer Identifikationsnachricht (N) von einem Mobilfunkgerät (10), umfassend einen maschinenlesbaren Identifikationscode (I) und den Geräteidentifikator (G) des Mobilfunkgerätes (10), wobei der Identifikationscode (I) den Mobilfunkgerätebenutzer identifiziert – Extraktion des Identifikationscodes (I) aus der Identifikationsnachricht (N), um aus dem Identifikationscode (I) zumindest eine applikationsspezifische Zugangsberechtigung zur Steuerung der Applikation (A) zu extrahieren, und elektronisches Verknüpfen des extrahierten Identifikationscodes (I) mit dem Geräteidentifikator (G).Method for operating a server (S) for processing at least one user-specific and application-specific access authorization for at least one application (A), wherein the server (S) is equipped with a multiplicity of mobile radio devices ( 10 ) is in data exchange, in each case a mobile device ( 10 ) is assigned to a user and in each case a mobile device ( 10 ) is identifiable via a machine-readable device identifier (G), with the following steps: receiving an identification message (N) from a mobile radio device ( 10 ), comprising a machine-readable identification code (I) and the device identifier (G) of the mobile radio device ( 10 ), wherein the identification code (I) identifies the mobile radio user - extraction of the identification code (I) from the identification message (N) to extract from the identification code (I) at least one application - specific access authorization to control the application (A), and electronic linking of the extracted identification codes (I) with the device identifier (G). Computerprogrammprodukt mit auf einem maschinenlesbaren Träger gespeichertem Computerprogramm zur Durchführung aller oder einzelner Schritte des Verfahrens nach dem vorstehenden Verfahrensanspruch 11, wenn das Computerprogramm auf einem Computer ausgeführt wird.A computer program product having a computer program stored on a machine-readable carrier for carrying out all or individual steps of the method according to the above method claim 11 when the computer program is executed on a computer.
DE102011003920A 2011-02-10 2011-02-10 Mobile radio operated electronic access system Ceased DE102011003920A1 (en)

Priority Applications (2)

Application Number Priority Date Filing Date Title
DE102011003920A DE102011003920A1 (en) 2011-02-10 2011-02-10 Mobile radio operated electronic access system
US13/369,461 US20120210403A1 (en) 2011-02-10 2012-02-09 Mobile communications device-operated electronic access system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
DE102011003920A DE102011003920A1 (en) 2011-02-10 2011-02-10 Mobile radio operated electronic access system

Publications (1)

Publication Number Publication Date
DE102011003920A1 true DE102011003920A1 (en) 2012-08-16

Family

ID=46579457

Family Applications (1)

Application Number Title Priority Date Filing Date
DE102011003920A Ceased DE102011003920A1 (en) 2011-02-10 2011-02-10 Mobile radio operated electronic access system

Country Status (2)

Country Link
US (1) US20120210403A1 (en)
DE (1) DE102011003920A1 (en)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102968752A (en) * 2012-11-08 2013-03-13 段缨 Check inspection report push system and method
CN111046371A (en) * 2019-12-10 2020-04-21 上海掌门科技有限公司 Method, electronic device and computer-readable medium for generating device identification
CN115988124A (en) * 2022-12-23 2023-04-18 百度在线网络技术(北京)有限公司 Method and device for determining equipment ID

Family Cites Families (28)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6574603B1 (en) * 1997-09-26 2003-06-03 Gilbarco Inc. In-vehicle ordering
US6959382B1 (en) * 1999-08-16 2005-10-25 Accela, Inc. Digital signature service
JP2004501423A (en) * 2000-04-18 2004-01-15 ブリティッシュ エアウェイズ パブリック リミテッド カンパニー How to operate the ticket issuing system
US20020011519A1 (en) * 2000-05-04 2002-01-31 Shults John R. System and method for consumer identification using optical and electronic means
JP3527211B2 (en) * 2000-08-01 2004-05-17 日立マクセル株式会社 Electronic coupon system
JP2003016295A (en) * 2001-06-28 2003-01-17 Nec Corp Method, system and program for online shopping
JP2003108519A (en) * 2001-09-27 2003-04-11 Hitachi Ltd File transfer system and program
AU2003258067A1 (en) * 2002-08-06 2004-02-23 Privaris, Inc. Methods for secure enrollment and backup of personal identity credentials into electronic devices
JP2007528035A (en) * 2003-05-08 2007-10-04 コーニンクレッカ フィリップス エレクトロニクス エヌ ヴィ Smart card for storing invisible signatures
US20060069922A1 (en) * 2004-09-30 2006-03-30 Intel Corporation Visual authentication of user identity
US20060111135A1 (en) * 2004-11-19 2006-05-25 Gray William M Method to facilitate distribution of group identifications for push-to-talk groups
JP4765482B2 (en) * 2005-08-25 2011-09-07 富士ゼロックス株式会社 Document management system, document management program, and document management method
US9185123B2 (en) * 2008-02-12 2015-11-10 Finsphere Corporation System and method for mobile identity protection for online user authentication
CN101889264B (en) * 2007-11-02 2014-05-14 高通股份有限公司 Apparatus and methods of configurable system event and resource arbitration management
US20100083371A1 (en) * 2008-10-01 2010-04-01 Christopher Lee Bennetts User Access Control System And Method
US20090240598A1 (en) * 2008-03-24 2009-09-24 Kargman James B Method and apparatus for automated ordering and payment
US20100217709A1 (en) * 2008-09-22 2010-08-26 Christian Aabye Apparatus and method for preventing unauthorized access to payment application installed in contactless payment device
US20100115591A1 (en) * 2008-10-31 2010-05-06 Lucent Technologies Inc. Method and system for authenticating users with optical code tokens
BRPI1006764A8 (en) * 2009-04-10 2017-07-11 Koninklijke Philips Electronics Nv METHOD IN A SYSTEM COMPRISING A DEVICE AND A REMOTE SERVICE, AND, SYSTEM FOR AUTHENTICATING A DEVICE AND A USER
US20100262630A1 (en) * 2009-04-14 2010-10-14 Microsoft Corporation Adaptive profile for directing graphical content in a computing system
US20110096354A1 (en) * 2009-10-22 2011-04-28 Xerox Corporation System and method for handling print requests from a mobile device
US9460480B2 (en) * 2010-04-09 2016-10-04 Showingtime.Com, Inc. Integrated real estate showing scheduling and key management system
US20130041831A1 (en) * 2010-04-13 2013-02-14 Pranamesh Das Secure and shareable payment system using trusted personal device
US20110258058A1 (en) * 2010-04-14 2011-10-20 Restaurant Technology, Inc. System and method for generating a restaurant order on a wireless mobile personal computer
EP2400445A3 (en) * 2010-06-28 2012-05-23 Samsung Electronics Co., Ltd. Image device, receiving method of contents, server and providing method of contents
CN102484661A (en) * 2010-07-12 2012-05-30 松下电器产业株式会社 Communication device and communication method
US20120066767A1 (en) * 2010-09-13 2012-03-15 Nokia Corporation Method and apparatus for providing communication with a service using a recipient identifier
WO2012037172A1 (en) * 2010-09-13 2012-03-22 Computer Associates Think, Inc. Methods, apparatus and systems for securing user-associated passwords used for identity authentication

Also Published As

Publication number Publication date
US20120210403A1 (en) 2012-08-16

Similar Documents

Publication Publication Date Title
EP1862936B1 (en) Method for identifying a patient with later access to electronic records of the patient via a communication device for a requesting agent
DE102012201505A1 (en) Authentication system for mobile devices for data exchange of medical data
DE102016102295A1 (en) Secure authentication mechanism using quick-response codes
DE102011003920A1 (en) Mobile radio operated electronic access system
WO2012107275A1 (en) Securing access to distributed data in an unsecure data network
EP3367281A1 (en) Method for verifying the identity of a user
EP1222563A2 (en) System for carrying out a transaction
EP3483770A1 (en) Method for storing electronically signed documents
EP3433778A1 (en) Software having control logic for secure transmission of personal data via the internet from computers to the server, with secure storage of the data on servers
EP1864196A1 (en) Reader with integrated encryption unit
DE112017004464T5 (en) HEALTHCARE MONITORING METHOD AND SYSTEM FOR SAFETY COMMUNICATION OF PATIENT DATA
CH709951A2 (en) A computer implemented patient data system and a method which makes use of it.
EP3192014B1 (en) Identification system, method and user medium
DE102017217161B4 (en) Medical-technical system and method for automatically performing a medical-technical measurement as well as a combination of medical-technical systems, a computer program product and a computer-readable medium
DE102012220774B4 (en) Procedures for Conducting Transactions
EP2693352A1 (en) System for transferring personal and non-personal data (data split)
AT518222A1 (en) Method and system for generating an electronic batch signature
EP3120284A1 (en) Method for identifying a user of a communication device using an electronic identification service
EP3886025A1 (en) Method for carrying out transactions
DE202020105574U1 (en) Electronic system for tracing users, especially to fight a pandemic
DE202013104774U1 (en) A device for detecting activities performed by a user of the device and providing information regarding the detected activities for at least one central management point
EP3792925A1 (en) Method and apparatus for data technical communication in a network
DE102014215806A1 (en) A method for uploading or downloading at least one sensitive data on the health of a patient-containing file within a networked computer system
EP3407234A1 (en) Device and method for verifying an identity of a person
DE202020105575U1 (en) Electronic system for tracing users, especially to fight a pandemic

Legal Events

Date Code Title Description
R012 Request for examination validly filed
R079 Amendment of ipc main class

Free format text: PREVIOUS MAIN CLASS: G07C0009000000

Ipc: G06F0021200000

Effective date: 20110927

Free format text: PREVIOUS MAIN CLASS: G06F0021200000

Ipc: G06F0021340000

Effective date: 20130517

R016 Response to examination communication
R081 Change of applicant/patentee

Owner name: SIEMENS HEALTHCARE GMBH, DE

Free format text: FORMER OWNER: SIEMENS AKTIENGESELLSCHAFT, 80333 MUENCHEN, DE

R002 Refusal decision in examination/registration proceedings
R003 Refusal decision now final